Configure el enrutador BNG
Lea este tema para aprender a configurar el enrutador de la puerta de enlace de enlace de red de borde (BNG) para usar el administrador de grupos de direcciones de Juniper (APM) como administrador del grupo de direcciones IP. Utilice APM para gestionar un conjunto central de direcciones IPv4 en varios dominios de conjunto en diferentes enrutadores BNG. APM requiere que los enrutadores BNG ejecuten una versión de Junos OS compatible.
Para configurar Juniper BNG CUPS para APM, consulte la Guía del usuario de Juniper BNG CUPS en Juniper.net.
APM y el enrutador BNG se comunican y se envían información mutuamente a través de un canal gRPC. Tras la conexión o reconexión inicial, APM inicia un proceso para sincronizar la información del dominio del grupo y conciliar los dominios del grupo en el BNG con su propia base de datos. El enrutador BNG supervisa la utilización del grupo y notifica a APM a través del canal gRPC cuando el número de direcciones libres en el dominio del grupo cruza uno de los siguientes umbrales definidos:
- Umbral de reparto
- Umbral de recuperación
Para obtener más información acerca de los umbrales, consulte Cómo funciona APM.
Los pasos generales para configurar el enrutador BNG son los siguientes:
- Configure los secretos en la BNG. Debe haber creado ya las claves y los certificados necesarios.
- Certificado de autoridad de certificación raíz (AC)
- Certificado BNG
- par de claves privadas BNG
-
Establezca el nombre de la partición de origen mediante la opción
set system services subscriber-management location partitionName statement. - Cree una instancia de enrutamiento y especifique un perfil de dominio que tenga información sobre la asignación de direcciones de prefijo de las particiones administradas por APM. Consulte Configurar una instancia de enrutamiento y los atributos de dominio de agrupación para APM.
Configuración de una instancia de enrutamiento y de los atributos de dominio de agrupación para APM
Siga estos pasos para permitir que el enrutador BNG utilice APM y para configurar los atributos de dominio de agrupación que APM utiliza para crear una partición. Puede crear el perfil de dominio en la instancia de enrutamiento predeterminada o para una instancia de enrutamiento especificada.
- Dependiendo de su configuración (configuración de una o varias geografías), la forma en que configure el BNG para usar APM es diferente. Si está ejecutando APM en una configuración geográfica múltiple, hay dos direcciones APMi diferentes (una para cada geografía). El BNG se ejecuta a través de las direcciones de transporte principal y secundario hasta que se establece una conexión APMi. Habilite el BNG para usar APM de acuerdo con su configuración:
-
Configuración geográfica única:
[edit access] address-pool-manager { inet ip-address; port port-number; system-id test2; } -
Configuración de varias geografías:
[edit access] address-pool-manager { inet ip-address; port port-number; system-id test2; secondary-address { inet ip-address; port port-number; } }
-
-
(Opcional) Proteja la conexión APM configurando la estrofa secrets. Copie el certificado de la AC raíz, el certificado BNG y la clave privada BNG al sistema de archivos del BNG. Edite la
access address-pool-managerinstrucción y proporcione la ruta completa a los archivos de clave y certificado.[edit access] address-pool-manager { secrets { certificate /var/home/regress/myBng.crt; key /var/home-regress/myBng.key; ca-cert /var/home/regress/rootCA.crt; - Configure un nombre de perfil en la
[edit access address-assignment]jerarquía. El nombre del perfil debe coincidir con el nombre del grupo enmarcado devuelto por el servidor de autenticación.[edit access address-assignment] user@host# set domain-profile profile-name family inet
- Configure la información de dominio de agrupación para que APM la utilice en la asignación de prefijos. La información del dominio del grupo incluye lo siguiente:
- Tamaño del prefijo que APM debe utilizar para aprovisionar el dominio del grupo.
- Las direcciones IP que APM excluye de la asignación en el dominio del grupo.
- (Opcional) Soporte para instalar rutas de descarte. Cuando habilita
install-discard-routes, el enrutador BNG enruta el tráfico al suscriptor con la dirección IP asignada y descarta todo el resto del tráfico de esa subred. Para evitar que se agote el tiempo de espera de las rutas estáticas debido a inactividad o desconexión, también debe establecer el tiempo de espera de purga ennever. - (Opcional) Un calificador para la partición. El nombre del calificador de partición de origen se anexa al nombre de la ubicación. Si no se especifica un nombre de calificador, el enrutador BNG se anexa
defaultal nombre de la ubicación.
[edit access address-assignment domain-profile profile-name family inet ] user@host# set preferred-prefix-length 25 user@host# set excluded-address last-octet 255 user@host# set excluded-address last-octet 0 user@host# set install-discard-routes user@host# set source-partition-qualifier name
Resultados
Después de seguir los pasos anteriores, use el show comando para verificar los resultados de su configuración.
user@host> show access address-assignment
domain-profile profile test1 {
family {
inet {
preferred-prefix-length 24;
excluded-address last-octet [ 255 0 ];
install-discard-routes;
source-partition-qualifier spq-name;
}
}
}